КИБЕРБЕЗОПАСНОСТЬ

CISA: WSO2, Adobe Commerce, SharePoint и RouterOS уже атакуют

4 уязвимости в WSO2, Adobe Commerce, SharePoint и RouterOS попали в фокус CISA из-за эксплуатации в реальных атаках.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
⚠

Четыре уязвимости CISA вынесла в список активно эксплуатируемых: под ударом WSO2, Adobe Commerce, Microsoft SharePoint и MikroTik RouterOS. Для русскоязычных команд это не абстрактная американская бюрократия, а практичный сигнал: если такие продукты стоят в контуре API, e-commerce, корпоративных порталов или сетевой инфраструктуры, окно на спокойный патчинг уже закрылось.

О новых добавлениях в каталог Known Exploited Vulnerabilities сообщает BleepingComputer. Самая жесткая история здесь — CVE-2026-5430 в продуктах WSO2: критическая уязвимость с максимальной оценкой серьезности позволяет обойти аутентификацию. По данным производителя, успешная эксплуатация может привести к компрометации административных учетных записей и полному захвату системы.

CVE-2026-5430 затрагивает WSO2 API Manager версий 4.1.0–4.6.0, а также API Control Plane, Traffic Manager и Universal Gateway версий 4.5.0 и 4.6.0. Проблема находится в механизме JWT-аутентификации: система принимала токены, подписанные неподдерживаемым алгоритмом. Для атакующего это типичный подарок в корпоративной среде: если удается подделать токен, дальше можно добраться до API-эндпоинтов и, в худшем случае, до чувствительных учетных данных приложений.

Любопытная деталь: CISA не раскрыла технические подробности атак, но компания watchTowr 15 сентября сообщила, что ее honeypot-системы уже видели попытки эксплуатации. По словам исследователей, 13 сентября они зафиксировали ограниченное число запросов с одного IP-адреса, где использовались поддельные JWT-токены против продукта WSO2. Атакующий, судя по описанию, промахнулся с конкретным продуктом для CVE-2026-5430, но сама техника была достаточно близка к рабочей, чтобы watchTowr воспроизвела эксплуатацию на корректной цели.

Вторая критическая уязвимость CISA в этом наборе — CVE-2026-71362 в Adobe Commerce и Magento. Это ошибка некорректной авторизации. Компания Sansec, специализирующаяся на безопасности e-commerce, наблюдала эксплуатацию в реальных атаках и отдельно подчеркнула неприятный момент: для использования уязвимости злоумышленникам не нужны существующая учетная запись, права администратора или действие со стороны пользователя. Для интернет-магазинов это почти худший класс багов: атакующий не просит открыть файл, не ждет фишингового клика и не нуждается в украденном пароле.

Для федеральных агентств США срок на устранение двух критических проблем — до 27 сентября 2026 года. Им нужно применить рекомендованные обновления или меры снижения риска, а если это невозможно — прекратить использование уязвимых продуктов. Формально это требование касается американских госструктур, но каталог KEV давно стал коротким списком того, что стоит чинить в первую очередь и частным компаниям. Он ценен именно тем, что отделяет теоретические CVE от дыр, которые уже используют в атаках.

Две другие уязвимости получили отдельный дедлайн — 28 сентября. В Microsoft SharePoint речь идет о CVE-2026-65660, уязвимости внедрения кода с высокой степенью серьезности. В MikroTik RouterOS — о CVE-2026-67279, среднесерьезной ошибке обхода pre-authentication SSH state-machine/workflow. В переводе с языка бюллетеней: одна проблема бьет по корпоративным порталам и документообороту, вторая — по сетевым устройствам, которые часто живут в инфраструктуре годами и получают патчи только после громкого инцидента.

Для разработчиков и платформенных команд главный вывод не в том, что «надо обновляться», это и так написано на каждой коробке с уязвимостью. Важнее проверить, кто реально владеет этими компонентами внутри компании. WSO2 может стоять у команды интеграций, Adobe Commerce — у e-commerce-подрядчика, SharePoint — у корпоративного IT, MikroTik — у сетевиков или регионального офиса. Пока все думают, что патчинг делает соседний отдел, атакующий спокойно читает каталог KEV как список целей на неделю.

Особенно неприятна связка с API и e-commerce. API-шлюзы и платформы управления трафиком часто имеют доступ к внутренним сервисам, секретам и административным панелям. Интернет-магазины, в свою очередь, держат платежные и клиентские данные, а еще связаны с CRM, ERP и маркетинговыми системами. Компрометация одного публичного компонента легко превращается не в «взлом сайта», а в цепочку доступа к бизнес-процессам, которые никто не проектировал как единую поверхность атаки.

История с этими четырьмя CVE хорошо показывает текущий ритм рынка безопасности: между публикацией advisory, первыми попытками эксплуатации и попаданием в приоритетный список на исправление проходят уже не месяцы, а дни и недели. Следующий практичный вопрос для бизнеса — не есть ли в инфраструктуре уязвимые версии, а насколько быстро команда вообще способна это выяснить без ручного опроса всех владельцев систем.

Поделиться: Telegram X LinkedIn